コンテンツへスキップ

ホーム 専門知識 / 修正

REM / REM-05

compensating controls and legacy-system protection

直ちに対処できないシステムの露出を減らし、明確なリスク追跡とリプレースメントのロードマップを策定する。.

役立つとき

的確な回答
定義されたニーズに対して.

インフラまたは事業主;レガシーアプリケーション、サポート対象外の機器、あるいは更新を妨げる産業上の制約。.

一目でわかる

家族
修正

エンゲージメント
配達またはコーディネーション

参考
REM-05

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 依存関係分析
  • セグメンテーションとアクセス制限
  • 監視体制の強化とレガシー資産の撤退計画

成果物

  • 補償制御ファイル
  • 残存リスク
  • 保護アーキテクチャとレビューのマイルストーン

検収証拠

テストでは、必須のフローは正常に動作し、その他のフローはブロックされます。保護に関する制限事項は文書化されています。.

配達

仕事の進め方.

アプローチ

検出結果の検証;優先順位付けと割り当て;変更とロールバックの準備;実装またはコーチング;再テストと完了の文書化。.

前提条件と責任

Customer: 承認、変更ウィンドウ、アプリケーションオーナーおよびビジネス受入。Provider: 含まれる場合のみ実装、それ以外は助言、調整、およびエビデンスレビュー。.

スコープ要因

根本原因の数と複雑さ、環境、依存関係、および再テスト。タイム&マテリアル、スコープ設定されたパッケージ、または継続的なサポート。工数はレポート確認後に確定します。.

確認のための質問

なぜ修復は不可能なのでしょうか? その状態はいつまで続くのでしょうか? そのリスクを誰が負い、交換費用は誰が負担するのでしょうか?

重要な境界線

補償的制御は、脆弱性を排除することなく、特定のリスクを低減するものである。その実施期間および責任範囲は明確に定められなければならない。.

指摘事項は、fixed(修正済み)、mitigated(軽減済み)、accepted(容認済み)、deferred(延期済み)、またはunverified(未検証)として明示的に分類されたままとなります。クローズ処理は、チケットの管理上のステータスではなく、証拠によって裏付けられます。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

ある工場では、かけがえのない機械を制御するために、旧式のワークステーションに依存しています。プロジェクトの目的:そのワークステーションを隔離し、遠隔メンテナンスを可能にすること。目標:生産の安全性を最優先としつつ、アクセスを制限し、適切な監視を行うこと。.

シナリオ 02

ある中小企業では、あと1年間、サポート終了した業務用ソフトウェアを使い続ける必要がある。プロジェクト:移行計画を策定しつつ、リスクの露出と権限を低減する。目標:旧式のソフトウェアを恒久的に安全にできると主張することなく、リスクの受容とマイルストーンを明確に定めること。.

技術と参照コンテキスト

システムの互換性が許す限り、セグメンテーション、特権アクセスゲートウェイ、フィルタリング、およびロギングを実施する。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.